
Bedreigingsactoren die door Arctic Wolf met Dark Caracal met gemiddeld vertrouwen zijn verbonden, hebben een voorheen ongedocumenteerd, op Go gebaseerd malwareframework ingezet. GoCaracaltijdens een inbraak in juni 2026 bij een niet nader genoemde communicatieorganisatie in Venezuela.
GoCaracal biedt operators externe shell-toegang en uitvoering van payloads, terwijl het uitgebreide profiel diefstal van browsergegevens, keylogging, externe desktopcontrole en SOCKS5-proxying toevoegt.
Arctic Wolf publiceerde ook een YARA-regel en representatieve indicatoren van compromissen (IoC’s) die verdedigers kunnen gebruiken om op de malware te jagen.
“We beoordelen met gemiddeld vertrouwen dat deze activiteit verband houdt met Dark Caracal”, zei Arctic Wolf.
Arctic Wolf baseerde de beoordeling op Bandook-gebruik, terugkerende Delphi-loader-kenmerken, Spaanstalige financiële lokmiddelen, kwaadaardige SVG’s, URL-verkorters, infrastructuur met documentthema’s, voorkeuren van hostingproviders en Latijns-Amerikaanse targeting.
In zijn technische analyse van GoCaracal zei Arctic Wolf dat de malware tijdens de onderzochte inbraak in lichtgewicht en uitgebreide profielen verscheen.
Bandook werd vervolgens naast het lichtgewicht profiel ingezet. Het werd parallel met GoCaracal gebruikt, en Arctic Wolf zei dat het huidige bewijsmateriaal GoCaracal niet als vervanging voor Bandook aantoont.
Het lichtgewicht profiel ondersteunt hostprofilering, een gecodeerd command-and-control (C2)-kanaal, interactieve shell-toegang, ophalen en uitvoeren van payloads, en het laden en injecteren van shellcode.

Het uitgebreide profiel voegt systeem- en bestandsdetectie, opdrachtuitvoering, browsercookie en verzameling van login-databases, keylogging, gericht zoeken naar bestanden, Web Real-Time Communication (WebRTC) extern bureaublad, verborgen browserinteractie, SOCKS5-proxying en persistentie-gerelateerde functionaliteit toe.
Arctic Wolf beschouwt phishing als het leveringsmechanisme, hoewel het de oorspronkelijke phishing-e-mail of Scalable Vector Graphics (SVG)-bijlage van het slachtoffer niet heeft hersteld. Het bedrijf baseerde die beoordeling op de naamgeving van artefacten met een financieel en belastingthema, het gevestigde campagnepatroon en meer dan 100 gerelateerde SVG-bestanden die communiceerden met dezelfde kwaadaardige hostingsite.
Het uitgebreide GoCaracal-profiel probeert eerst te communiceren met de geconfigureerde primaire C2-server. Na herhaalde mislukkingen verzendt het een eth_getStorageAt-verzoek naar een openbaar Ethereum JSON-RPC-eindpunt.
Het antwoord biedt een vervangend adres dat is opgeslagen in het geconfigureerde slimme contract. GoCaracal schrijft dat adres naar de in-memory-configuratie. Vervolgens probeert het opnieuw conventionele C2-communicatie buiten de keten met behulp van het vervangende adres.
Er kunnen meerdere openbare RPC-eindpunten worden gebruikt om dezelfde contractstatus te lezen, waardoor de afhankelijkheid van één enkel fallback-toegangspunt wordt verminderd. “Dit mechanisme plaatst het volledige command-and-control-kanaal van de malware niet op Ethereum”, aldus Arctic Wolf.
Dankzij het slimme contractmechanisme kan de operator het vervangende C2-adres wijzigen zonder een nieuw GoCaracal-binair bestand te verzenden.
Het openbare rapport van Arctic Wolf laat geen host zien tijdens de inbraak in juni die een beroep deed op de terugval en die met succes opnieuw verbinding maakte via het vervangende adres.
Dark Caracal heeft een gedocumenteerde geschiedenis van activiteiten in Latijns-Amerika. The Hacker News berichtte over de oorspronkelijke onthulling van Dark Caracal in 2018, gevolgd door vernieuwde Bandook-malware in 2020 en Bandook-aanvallen in Venezuela in 2021.
Arctic Wolf zei dat gerelateerde artefacten en infrastructuur verband hielden met Brazilië, Ecuador, Chili, Colombia, El Salvador en Uruguay, en beoordeelde die bredere regionale activiteit met gematigd vertrouwen. Arctic Wolf identificeert deze locaties niet als bevestigde slachtofferlanden.
Het openbare rapport biedt geen bredere, bevestigde telling van organisaties die gecompromitteerd zijn met GoCaracal.
The Hacker News nam contact op met Arctic Wolf voor opheldering over de vraag of de Ethereum-fallback werd uitgevoerd op een geïnfecteerde host en over de bevestigde omvang van de campagne; Arctic Wolf had op het moment van publicatie nog niet gereageerd.
Arctic Wolf deelde de volgende indicatoren van compromissen (IoC’s) –
- Een YARA-regel voor het lichtgewicht GoCaracal-profiel.
- Representatieve SHA-256-hashes en gerelateerde domeinen en IP-adressen.
- Ethereum-contract- en portemonnee-indicatoren.
- Hostpaden die zijn gekoppeld aan de malware.
Het bedrijf zei dat de openbare indicatoren referentief zijn en dat de volledige set beschikbaar is voor klanten van Arctic Wolf.